Penetratietest

Pentesten uitgelegd

Wat een penetratietest oplevert

Een penetratietest is handmatig onderzoek waarbij testers proberen binnen te komen zoals een aanvaller dat zou doen. Het verschil met een vulnerability scan zit in het bewijs: een scanner meldt dat een kwetsbaarheid mogelijk aanwezig is, een tester laat zien dat die ook echt te misbruiken is en hoever hij daarmee komt.

Drie vormen, drie soorten uitkomsten

Black box: de tester start zonder voorkennis en zonder accounts, net als een buitenstaander. Realistisch, tegelijk kost het tijd voordat er diepgang ontstaat. Grey box: de tester krijgt een gebruikersaccount en globale documentatie. In de praktijk levert deze vorm binnen hetzelfde budget de meeste bevindingen op. White box: de tester krijgt broncode, architectuur en beheertoegang, wat de grondigste uitkomst geeft bij maatwerkapplicaties.

Testers werken doorgaans volgens een openbaar kader zoals de OWASP Testing Guide voor webapplicaties, PTES of NIST SP 800-115. Vraag welk kader wordt gevolgd, dan weet je wat er is nagelopen en wat niet.

Soorten tests

Welke test bij welke omgeving hoort

Externe infrastructuur

Alles wat vanaf internet bereikbaar is: firewalls, VPN-toegang, mailservers en beheerpoorten. Vaak het startpunt, omdat hier de laagdrempeligste routes liggen.

Cloud en Microsoft 365

Configuratie in plaats van code. Conditional access, rechten van gastaccounts, externe deling en logging. Meld een test vooraf bij je cloudprovider, want die stelt eigen voorwaarden.

Webapplicatie

Toegangscontrole, invoervalidatie, sessiebeheer en logica achter betalingen of uploads. De OWASP Top 10 dekt de bekende categorieën, fouten in bedrijfslogica vindt alleen een mens.

Social engineering

Phishing, bellen namens de helpdesk of fysieke toegang. Stem dit vooraf af met HR en de ondernemingsraad en spreek af dat resultaten niet herleidbaar op persoon worden gerapporteerd. Zie ook phishing simulatie.

Interne pentest

Het scenario waarin een aanvaller al binnen is, bijvoorbeeld via een besmette laptop. Gericht op rechtenescalatie in Active Directory, netwerksegmentatie en beheeraccounts.

Hertest en rapportage

Na herstel toetst de tester of de bevindingen echt zijn opgelost. Spreek vooraf af of een hertest is inbegrepen en binnen welke termijn die geldt.

Voorbereiding

Wat je vastlegt voordat het testen begint

Scope en schriftelijke toestemming

Benoem exact welke IP-adressen, domeinen en applicaties meedoen en wat buiten scope blijft. Een getekende toestemmingsbrief hoort erbij, zeker bij systemen die bij een hostingpartij draaien.

Productie of acceptatie

Testen in productie geeft het echte beeld en brengt risico op verstoring mee. Testen in acceptatie is veiliger, mits de omgeving qua configuratie en data gelijk is aan productie.

Kwalificaties van de testers

Vraag naar certificeringen zoals OSCP, OSWE of GPEN en naar ervaring met jouw type omgeving. Vraag ook wie het werk doet, want dat is niet altijd degene die de offerte schrijft.

Wat het rapport bevat

Per bevinding een CVSS-score, reproductiestappen, bewijsmateriaal en een herstelvoorstel. Daarnaast een samenvatting voor de directie waarin risico wordt vertaald naar gevolgen voor de organisatie.

Reken af per testdag en vraag hoeveel dagen er aan onderzoek en hoeveel aan rapportage worden besteed. Een totaalbedrag zonder aantal dagen zegt weinig.

/ Pentesten zonder verkooppraat

Inzicht in kwetsbaarheden die echt te misbruiken zijn

Securiguide legt uit welke testvormen bestaan, wat je vooraf vastlegt en waaraan je een bruikbaar rapport herkent. Zoek je een uitvoerder, dan vind je in het overzicht Nederlandse bureaus die pentesten uitvoeren.

Timing

Wanneer een penetratietest zin heeft

Een test levert het meeste op bij een duidelijke aanleiding. Vier momenten komen het vaakst voor.

Voor livegang van een nieuwe applicatie of koppeling, zolang aanpassen nog goedkoop is. Na een grote wijziging in architectuur, hosting of authenticatie. Jaarlijks als vast ritme naast doorlopende scans, omdat de omgeving en de aanvalstechnieken schuiven. Op verzoek van een klant of toezichthouder, bijvoorbeeld bij een aanbesteding of in het kader van de Cyberbeveiligingswet.

Een test kort na een incident heeft weinig zin zolang de omgeving nog niet is hersteld. Werk dan eerst het incident response-traject af.

Verdieping

Pentest, red teaming en TIBER-NL

Een penetratietest zoekt binnen een afgebakende scope naar zoveel mogelijk kwetsbaarheden. Bij red teaming ligt de nadruk op één doel, bijvoorbeeld toegang tot de salarisadministratie, waarbij ook de detectie- en responscapaciteit wordt getest zonder dat het securityteam is ingelicht. Dat vraagt om een volwassen organisatie: zonder werkende monitoring valt er weinig te meten.

Financiële instellingen kennen daarnaast TIBER-NL, het raamwerk van De Nederlandsche Bank voor aanvalssimulaties op basis van actuele dreigingsinformatie. Achtergrond over technieken en werkwijze staat in pen test of penetratietest en ethical hacking.